
# CVE-2026-1689 ثغرة تنفيذ الأوامر عن بُعد غير مصادق عليها لجهاز Tenda HG10
توجد ثغرة حقن أوامر في جهاز التوجيه Tenda HG10. تحدث في نقطة النهاية formLogin بسبب المعالجة غير الصحيحة لمعامل Host.
لا يتم التحقق من بيانات المصادقة لأن هذا التنفيذ يحدث قبل التحقق.
يتم تنفيذ إدخال المستخدم من ترويسة Host مباشرة كأمر دون أي تحقق:
ifconfig br0 | grep 'inet6' | grep '<user_input>'
يتم تضمين سكربت بسيط (exploit.go) يقبل ملفًا يحتوي على أزواج IP:port/URL للاستغلال الجماعي.
أكثر من +100 ألف جهاز نشط، وأكثر من +15 ألف جهاز تم اختبارها والتحقق من أنها قابلة للاستغلال.
